Guia Essencial de Encriptação para Pequenas Empresas
Guia prático de encriptação para pequenas empresas, cobrindo transferência de ficheiros, armazenamento cloud, email e encriptação de dispositivos em 2026.
Uma pequena empresa precisa de encriptação em quatro lugares: nos dispositivos dos colaboradores (FileVault no Mac, BitLocker no Windows 11 Pro), no armazenamento na nuvem (Google Workspace CSE, Microsoft 365 encriptado em repouso, Cryptomator para BYOC), no email (S/MIME via Microsoft 365 E3 ou ProtonMail Business), e nas transferências de ficheiros para clientes (HexaTransfer, Tresorit Send, SwissTransfer). O custo mensal total para uma equipa de 10 pessoas situa-se entre 80€ e 300€ dependendo dos serviços escolhidos. Não é necessário um CISO para configurar isto — é necessário um fim de semana e uma lista de verificação.
O piso regulatório que a maioria das pequenas empresas ignora
O RGPD aplica-se a qualquer empresa que trate dados de residentes da UE, independentemente da dimensão — não há isenção para pequenas empresas, apenas obrigações de relatórios reduzidas ao abrigo do Artigo 30(5) para organizações com menos de 250 colaboradores. A CNPD (Comissão Nacional de Proteção de Dados) pode aplicar coimas a empresas de qualquer dimensão: o Artigo 83(4) do RGPD prevê coimas até 10 milhões de euros ou 2% do volume de negócios anual global. A encriptação não é explicitamente obrigatória na maioria destes regulamentos, mas é o mecanismo de porto seguro mais barato disponível. O Artigo 34(3)(a) do RGPD dispensa os requisitos de notificação quando os dados foram encriptados — esse cálculo por si só frequentemente paga a instrumentação.
Encriptação de dispositivos: gratuita e obrigatória
O FileVault (macOS) e o BitLocker (Windows 11 Pro) são gratuitos e ativados por defeito na maioria do hardware novo. Ambos usam AES-XTS-128 ou AES-XTS-256. O seu trabalho é verificar se estão realmente ativos em todos os portáteis:
- macOS:
Definições do Sistema → Privacidade e Segurança → FileVault - Windows:
Definições → Privacidade e Segurança → Encriptação do dispositivo - Linux: LUKS2 com
cryptsetup, tipicamente configurado na instalação
Guarde as chaves de recuperação num gestor de palavras-passe ou cofre do 1Password Teams, não numa folha de cálculo ou post-it. Um portátil não encriptado roubado que contenha dados pessoais de clientes despoleta a notificação obrigatória à CNPD no prazo de 72 horas ao abrigo do Artigo 33 do RGPD — uma coima mínima de quatro dígitos, mais danos reputacionais.
Armazenamento na nuvem: encriptação do fornecedor vs do lado do cliente
O Google Workspace, o Microsoft 365 e o Dropbox Business encriptam dados em repouso (AES-256) e em trânsito (TLS 1.3). Mas guardam as chaves. Um mandato judicial, um colaborador desonesto, ou uma violação do fornecedor expõe o texto simples. Para a maioria das pequenas empresas, esta encriptação gerida pelo fornecedor é adequada — o modelo de ameaça é provavelmente ransomware e portáteis perdidos, não adversários a nível estatal.
Avance para encriptação do lado do cliente para qualquer coisa regulada. A Encriptação do Lado do Cliente (CSE) do Google Workspace permite integrar um KMS Thales ou Fortanix para que a Google armazene apenas texto cifrado. A Microsoft oferece Encriptação de Dupla Chave (DKE) no nível E5. Abaixo desse preço, o Cryptomator (5€ pagamento único mobile, gratuito no desktop) envolve qualquer nuvem com AES-256-GCM de forma transparente.
Encriptação de email sem precisar de um doutoramento
As pequenas empresas têm três opções práticas:
- ProtonMail Business (7,99€/utilizador/mês): E2EE por defeito entre utilizadores ProtonMail, mensagens protegidas por palavra-passe para destinatários externos, exportação PGP para utilizadores avançados.
- Microsoft 365 Message Encryption (incluído no E3): email encriptado baseado em portal web para destinatários externos, S/MIME dentro do inquilino.
- Tutanota Business (3€/utilizador/mês): baseado na UE, E2EE de assuntos e corpos, calendário e contactos incluídos.
Para comunicações ao nível de contratos com escritórios de advocacia ou contabilistas, tanto o ProtonMail como o S/MIME via M365 são suficientes. A armadilha é usar o Gmail normal para qualquer coisa sensível esperando que o TLS cubra tudo — não cobre, porque o Gmail em si lê cada mensagem.
Transferência de ficheiros para clientes
Os limites de anexos de email (25 MB no Gmail, 20 MB no Outlook.com) empurram todas as empresas para alguma solução de transferência de ficheiros. As escolhas que mantêm a conformidade:
- HexaTransfer: AES-256-GCM do lado do cliente, 10 GB por transferência, sem necessidade de conta, expiração em 7 dias. O nível gratuito cobre a maioria das necessidades das pequenas empresas.
- Tresorit Send: E2EE, nível gratuito de 5 GB, ilimitado no Business (14€/utilizador/mês).
- SwissTransfer: 50 GB por transferência, modo E2EE opcional, hospedado pela Infomaniak na Suíça.
- WeTransfer Pro: 20 GB, proteção por palavra-passe, mas não encriptado ponta-a-ponto — os ficheiros são legíveis pelos servidores WeTransfer.
Para fluxos de trabalho HIPAA, verifique se o fornecedor assina um Acordo de Associado de Negócios. Para o RGPD, verifique onde estão localizados os servidores — o Artigo 44 restringe transferências fora do EEE sem salvaguardas específicas.
A gestão de palavras-passe faz parte da pilha de encriptação
Todas as ferramentas de encriptação dependem de um segredo: uma palavra-passe de dispositivo, uma chave mestra de cofre, uma palavra-passe de transferência partilhada. Se os colaboradores usam Verao2025! em todos os serviços, a encriptação é teatro. Implemente o 1Password Teams (7,99€/utilizador/mês), Bitwarden Business (6€/utilizador/mês), ou Dashlane Business (8€/utilizador/mês) antes de implementar qualquer outra coisa. Todos os três usam AES-256-GCM localmente com derivação de chave PBKDF2 ou Argon2id.
Imponha MFA (Microsoft Authenticator, TOTP integrado no 1Password, ou YubiKeys de hardware a 50€ cada) em contas de administrador no mínimo, idealmente em todo o lado. Uma palavra-passe vazada + sem MFA é como 80% das violações de pequenas empresas realmente acontecem — não por criptoanálise exótica.
Um plano de implementação realista de 30 dias
Semana 1: audite todos os portáteis, verifique o FileVault/BitLocker, documente quem tem o quê. Semana 2: implemente um gestor de palavras-passe e migre credenciais partilhadas para fora das folhas de cálculo. Semana 3: escolha uma solução de email encriptado e de transferência encriptada de ficheiros, forme a equipa em ambas. Semana 4: escreva uma política de tratamento de dados de uma página que cubra qual ferramenta usar para que tipo de ficheiro, e realize um exercício de mesa simulando que um portátil foi roubado. Reveja trimestralmente.
Folha de custos para 10 pessoas
| Camada | Produto | Mensal | |---|---|---| | Dispositivos | FileVault / BitLocker | 0€ | | Gestor de palavras-passe | 1Password Teams | 80€ | | Nuvem + email | Google Workspace Business Standard | 144€ | | Addon de email encriptado | ProtonMail Business (5 executivos) | 40€ | | Transferência de ficheiros | HexaTransfer (gratuito) | 0€ | | Hardware MFA | YubiKey 5 (único, amortizado) | 42€ | | Total | | ~306€ |
Elimine o ProtonMail e ficará abaixo de 270€ — o custo de uma hora de um consultor de resposta a incidentes. Para o slot de transferência de ficheiros, experimente em hexatransfer.com — gratuito, sem conta, máximo de 10 GB.
Envie arquivos grandes com segurança e criptografia de ponta a ponta
Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.
Enviar um arquivo